La CNIL publie des orientations sur les qualifications des acteurs dans l'informatique en nuage

La Commission Nationale de l'Informatique et des Libertés (CNIL) a publié des orientations pour aider les acteurs de l'informatique en nuage à déterminer leurs qualifications respectives de responsable du traitement, sous-traitant ou responsable conjoint au sens du RGPD.

Ces orientations, basées sur celles du Comité européen de la protection des données (CEPD), clarifient les rôles selon trois finalités principales. Pour la fourniture du service, le client est généralement responsable du traitement car il en détermine les finalités et les moyens essentiels, tandis que le fournisseur agit comme sous-traitant. Une responsabilité conjointe peut toutefois exister, par exemple pour l'usage de traceurs servant les objectifs des deux parties. Concernant l'amélioration du service, la qualification dépend d'une analyse au cas par cas : le fournisseur est responsable du traitement s'il agit pour ses propres besoins, sous-traitant s'il exécute une demande spécifique d'un client, et co-responsable si l'amélioration bénéficie mutuellement aux deux parties qui en définissent conjointement les modalités. Enfin, pour la sécurité, une distinction est faite entre la sécurité "du" nuage, relevant de la responsabilité du fournisseur pour son infrastructure globale, et la sécurité "dans" le nuage, qui incombe au client pour les données qu'il héberge. Le fournisseur est ainsi responsable du traitement des données de ses employés ou des données techniques des clients nécessaires à la protection de son service, sauf cas de responsabilité conjointe si un client impose des exigences spécifiques influençant la sécurité globale.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire